
CISAのKnown Exploited Vulnerabilities(KEV)カタログをCSVおよびJSON(JSONスキーマ付き)としてミラーリングし、KEV更新へのプログラムによるアクセスとコミット履歴の追跡を可能にします。
このリポジトリは、Known Exploited Vulnerabilities (KEV) カタログを構成するデータファイルを保管する場所です。データはもともと https://www.cisa.gov/known-exploited-vulnerabilities-catalog から取得されており、短縮リンクは https://cisa.gov/kev です。
コミットの変更を簡単に確認できるインタラクティブダッシュボード: https://cisagov.github.io/kev-data/
現在、KEV データは CSV (Comma-Separated Values) と JSON (JavaScript Object Notation) の 2 つの形式で生成されています。
さらに、このリポジトリには KEV データの最新の JSON schema も含まれています。
このリポジトリは、KEV が更新されるたびに更新されます。技術的には、このリポジトリは cisa.gov の正規ソースが更新された直後に更新されます。これは通常、新しい KEV エントリまたは更新された KEV エントリがある場合、米国東部時間の通常の営業時間中の平日に発生します。ユーザーは、両方のソース (cisa.gov と github.com) が数分以内に同期されることを期待できます。
JSON schema も同期された状態に保たれますが、このファイルは頻繁に更新されることは想定されていません (おそらく年に数回程度)。
このリポジトリをより良く、より正確にするための一般からの貢献提案を歓迎します。詳細については、このリポジトリの CONTRIBUTING.md を参照してください。要約すると、文章の誤字、修復ガイダンスへの壊れたリンク、偶発的な schema 違反など、純粋に技術的な問題に対処する issue と pull request を想定しています。
特に、これは KEV エントリの追加や削除を要求するためのリポジトリではありません。KEV は CISA が直接管理しており、CISA の KEV 追加要件はかなり厳格で、BOD 26-04 の権限に依拠しています。
個々のエントリに関するヒントや提案 (技術的なバグ報告を除く) は、[email protected] にメールで送信してください。
この KEV データのリポジトリの目的は、CISA が生成する KEV JSON ファイルと CSV ファイルをより簡単に利用できるようにすることです。GitHub はデータセットのクエリとダウンロードのための豊富な API を提供しているため、GitHub 上 (およびそれ以外) で開発・保守されているコードは、米国政府のウェブサイトからよりも GitHub からデータソースを消費する方が容易な場合がよくあります。
さらに、GitHub が提供する git コミット履歴により、KEV のようなデータソースへの変更の追跡がより簡単かつ透明になります。特に KEV には、後から簡単にアクセスできるインラインのファイル改訂履歴やログがありません。関連する脆弱性追跡プロジェクト、例えば CVE List や Vulnrichment は、この種の公開ログ機能と公開 issue 追跡機能の恩恵を受けています。
このデータリポジトリは CC0 ライセンスの下でライセンスされており、ここにある情報の普遍的なパブリックドメインでの使用を許可しています。これは https://www.cisa.gov/sites/default/files/licenses/kev/license.txt にあるライセンスと同一です。